veilletech.fr
18 sept. Feed du jour
#02 SÉCURITÉ Faille

Une image HEIC, et le forum tombe

Le formulaire d'upload est la seule porte que vous ouvrez volontairement à des octets inconnus.

Trois chercheurs de Hacktron ont enchaîné un dépassement de tampon dans libheif et une erreur de configuration de l'authentification unique d'OpenAI pour prendre le contrôle de comptes d'employés, puis accéder aux dépôts internes. Le point d'entrée : l'envoi d'une image HEIC sur le forum Discourse d'OpenAI, dont la chaîne de traitement passait par ImageMagick et donc par libheif.

3 min de lectureavancévidéo 1:20
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce que ça change pour vous
  4. À retenir

Ce qui se passe

Le 25 juillet 2026, Harsh Jaiswal, Mohan Pedhapati et Rahul Maini (Hacktron) obtiennent l'exécution de code à distance sur community.openai.com, le forum d'entraide d'OpenAI. De là, ils prennent le contrôle de comptes ChatGPT et Codex d'employés, et démontrent l'accès aux dépôts internes en faisant ouvrir une pull request dans le monorepo openai/openai. Durée totale, de la découverte initiale à cet accès : moins de 72 heures. OpenAI a corrigé son côté 14 heures après le signalement et versé une prime de 6 500 dollars le 1er septembre.

Le mécanisme

Le forum tourne sous Discourse, qui vérifie les images envoyées avec FastImage. FastImage ne gère pas le format HEIF : ces fichiers sont donc confiés à la commande magick d'ImageMagick pour conversion, ce qui expose l'analyseur libheif à un fichier entièrement contrôlé par l'attaquant.

Codex / GitHubSSO OpenAIImageMagick →libheifDiscourse(forum)AttaquantCodex / GitHubSSO OpenAIImageMagick →libheifDiscourse(forum)Attaquantenvoi d'une image .heicforgéeFastImage ne gère pas HEIF→ magickdépassement de tampon → RCE sur l'hôteaccès administrateur auforum« Sign in with OpenAI » (auth.openai.com)prise de compte sans interactionsession ChatGPT / Codex del'employépull request dans le monorepo interne

La faille tient à un rétroportage manquant. Le code fautif avait été corrigé en amont l'année précédente, mais le commit n'était pas documenté comme un correctif de sécurité et n'avait reçu aucun CVE. Conséquence : Debian 12, sur lequel repose l'image Docker de Discourse, installait libheif 1.19.7, et Debian 13 livrait encore 1.19.8, tout aussi vulnérable. Debian a publié sa mise à jour de sécurité pour Debian 13 le 8 août 2026.

La seconde moitié de la chaîne est un défaut d'authentification unique côté OpenAI : le forum se connecte via auth.openai.com, et cette relation transformait la compromission du forum en prise de comptes ChatGPT et Codex. Les chercheurs insistent : ce défaut n'est pas propre à Discourse. N'importe quel service, interne ou tiers, adossé au même SSO aurait donné le même résultat.

Ce que ça change pour vous

Le problème libheif, lui, n'est pas propre à OpenAI. L'enquête « HEIF Heist » menée par la même équipe trace cette bibliothèque dans Slack, Meta, GitHub Enterprise, Ruby on Rails, ainsi que dans Next.js, Astro et Gatsby. Si votre application traite des images fournies par l'utilisateur et accepte .heic, .heif ou .avif, elle est probablement concernée.

Si vous hébergez Discourse vous-même, l'avis GHSA-vhm9-85gw-x335 s'applique, et une mise à jour depuis l'interface web ne suffit pas : l'image Docker sous-jacente doit être reconstruite.

Terminal
cd /var/discourse
git pull
./launcher rebuild app

Discourse a par ailleurs ajouté une mise en bac à sable d'ImageMagick, en défense en profondeur.

Source : Hacking OpenAI, Hacktron AI, 13 septembre 2026.